Giriş
Tayland Maliye Bakanlığı'na yönelik gerçekleştirildiği iddia edilen bir siber saldırıda, tehdit aktörleri tarafından açık kaynaklı Hermes AI aracının "YOLO" (You Only Live Once) modunda kullanıldığı tespit edilmiştir. Bu saldırı, post-exploitation (saldırı sonrası faaliyetler) aşamasının tamamen otomatikleştirilmesiyle dikkat çekmektedir. Saldırganlar, sistemde yerleşik bulunan zafiyetleri sömürerek yerel ağda lateral movement (yanal hareket) gerçekleştirmiş ve veri sızdırma operasyonlarını otomatikleştirmiştir.
Saldırı Mekanizması ve Teknik Detaylar
1. Hermes AI Ajanının Rolü
Hermes AI, otonom ajan tabanlı saldırı gerçekleştirmek üzere tasarlanmış açık kaynaklı bir framework'tür. Saldırganlar, bu aracı aşağıdaki özellikleri kullanarak saldırı zincirini otomatikleştirmiştir:
- YOLO Modu: "You Only Live Once" modu, ajanların herhangi bir insan müdahalesi olmadan tamamen otomatik olarak faaliyet göstermesini sağlar. Bu mod, saldırının hızını ve etkinliğini artırmaktadır.
- Post-Exploitation Otomasyonu: Sisteme ilk erişim sağlandıktan sonra, ajanlar yerel ağ keşfi, ayrıcalık yükseltme, veri toplama ve komuta-kontrol (C2) sunucularıyla iletişim gibi işlemleri otomatik olarak yürütür.
- Modüler Tasarım: Hermes AI, çeşitli saldırı senaryolarına uyarlanabilir modüllerle genişletilebilir. Örneğin,
lateral_movement,privilege_escalationvedata_exfiltrationgibi modüller saldırganlar tarafından kullanılmıştır.
2. Saldırı Akışı
Saldırının gerçekleştiği iddia edilen süreç aşağıdaki adımlardan oluşmaktadır:
- İlk Erişim: Saldırganlar, bakanlığın ağında bulunan bir zafiyetten (örneğin, güncel olmayan bir yazılım veya yanlış yapılandırılmış bir servis) faydalanarak sistemlere erişim sağlamıştır.
- Hermes AI Entegrasyonu: Erişim sağlandıktan sonra, saldırganlar Hermes AI ajanını sistemlere yüklemiş ve YOLO modunu etkinleştirmiştir. Bu mod, ajanların herhangi bir insan müdahalesi olmadan faaliyet göstermesini sağlamıştır.
- Yanal Hareket (Lateral Movement): Ajanlar, yerel ağda diğer sistemlere yayılmak için
lateral_movementmodülünü kullanmıştır. Bu modül, Pass-the-Hash, Pass-the-Ticket ve SMB saldırıları gibi teknikleri otomatikleştirmektedir. - Ayrıcalık Yükseltme: Yerel sistemlerdeki zafiyetlerden faydalanarak, ajanlar
privilege_escalationmodülünü kullanarak sistemdeki yetkilerini yükseltmiştir. Bu adım, saldırganların daha geniş ağ segmentlerine erişimini kolaylaştırmaktadır. - Veri Toplama ve Sızıntı: Sistemdeki hassas verilerin (örneğin, finansal kayıtlar, kullanıcı bilgileri) toplanması ve
data_exfiltrationmodülüyle saldırganların komuta-kontrol sunucularına aktarılması otomatikleştirilmiştir.
Saldırı Tespiti ve Müdahale
1. Tespit Edilmesi Gereken İşaretler
Aşağıdaki belirtiler, Hermes AI ajanının varlığını gösterebilir:
- Anormal Ağ Trafiği: Ajanlar, C2 sunucularıyla sürekli iletişim halinde olduklarından, ağ trafiğinde olağandışı artışlar gözlemlenebilir. Özellikle
POSTisteklerinde artış veC2sunucularına yapılan bağlantılar dikkat çekicidir. - Sistem Süreçlerinde Anormallikler: Hermes AI ajanları, sistem süreçlerinde
python,powershellveyacmdgibi komut satırı araçlarını kullanmaktadır. Bu süreçlerin sürekli olarak çalışması ve sistem kaynaklarını tüketmesi şüphe uyandırmalıdır.# Linux sistemlerinde sürekli çalışan Python süreçlerini listelemek için: ps aux | grep python # Windows sistemlerinde PowerShell süreçlerini listelemek için: Get-Process | Where-Object { $_.ProcessName -eq "powershell" } - Yetkisiz Dosya Erişimleri: Ajanlar, sistemdeki hassas dosyalara erişim sağlamak için yetkisiz komutlar çalıştırabilir. Bu durum,
auditdveyasysmongibi araçlarla izlenmelidir.# Linux sistemlerinde dosya erişimlerini izlemek için: auditctl -w /etc/passwd -p r -k file_access
2. Müdahale Adımları
Aşağıdaki adımlar, Hermes AI ajanının tespit edilmesi ve sistemden temizlenmesi için uygulanmalıdır:
- Sistem İzolasyonu: Saldırıya uğradığı düşünülen sistemler, ağdan izole edilmelidir. Bu, ajanların C2 sunucularıyla iletişimini keserek yayılmasını engelleyecektir.
# Linux sistemlerinde ağ izolasyonu: ifconfig eth0 down # Windows sistemlerinde ağ izolasyonu: netsh interface set interface "Ethernet" admin=disable - Ajanın Belirlenmesi ve Kaldırılması: Sistemde çalışan Hermes AI ajanlarını belirlemek için aşağıdaki komutlar kullanılabilir:
# Linux sistemlerinde Hermes AI ajanlarını listelemek için: ps aux | grep -i hermes # Windows sistemlerinde Hermes AI ajanlarını listelemek için: Get-Process | Where-Object { $_.ProcessName -like "*hermes*" }Ajanlar tespit edildikten sonra, ilgili süreçler sonlandırılmalı ve ajan dosyaları sistemden silinmelidir. Örnek:
# Linux sistemlerinde ajan sürecini sonlandırmak için: kill -9 # Windows sistemlerinde ajan sürecini sonlandırmak için: Stop-Process -Name "hermes" -Force - Yetkili Kullanıcı Hesaplarının Kontrolü: Saldırganlar, sistemdeki yetkili kullanıcı hesaplarını ele geçirmiş olabilir. Bu nedenle, tüm kullanıcı hesapları ve yetkileri gözden geçirilmelidir. Şüpheli hesaplar devre dışı bırakılmalıdır.
# Linux sistemlerinde kullanıcı hesaplarını listelemek için: cat /etc/passwd # Windows sistemlerinde kullanıcı hesaplarını listelemek için: Get-LocalUser - Güncelleme ve Yama Uygulaması: Sistemdeki tüm yazılımlar ve servisler, en son güvenlik yamalarıyla güncellenmelidir. Bu, gelecekteki saldırıların önlenmesi için kritik önem taşımaktadır.
# Linux sistemlerinde tüm paketleri güncellemek için: sudo apt update && sudo apt upgrade -y # Windows sistemlerinde güncellemeleri kontrol etmek için: Install-Module -Name PSWindowsUpdate Get-WindowsUpdate Install-WindowsUpdate -AcceptAll - Güvenlik Denetimlerinin Gerçekleştirilmesi: Sistem ve ağ güvenliği, kapsamlı bir şekilde denetlenmelidir. Bu, saldırının tam olarak anlaşılması ve gelecekteki saldırıların önlenmesi için gereklidir.
# Linux sistemlerinde güvenlik denetimi için: sudo lynis audit system # Windows sistemlerinde güvenlik denetimi için: Get-WinEvent -LogName Security | Where-Object { $_.Id -eq 4625 }
Önleyici Tedbirler
1. Ağ Güvenliği
Aşağıdaki önlemler, Hermes AI ajanlarının ağa sızmasını engellemek için uygulanmalıdır:
- Güvenlik Duvarı Kuralları: Ağ trafiğinin sürekli olarak izlenmesi ve şüpheli bağlantılarının engellenmesi için güvenlik duvarı kuralları güncellenmelidir. Özellikle C2 sunucularıyla yapılan bağlantılar engellenmelidir.
- Segmentasyon: Ağ, kritik sistemler ve kullanıcılar arasında segmentlere ayrılmalıdır. Bu, lateral movement saldırılarının yayılmasını engelleyecektir.
- Erişim Kontrolleri: Sistemlere erişim, en az yetki prensibine göre yapılmalıdır. Gereksiz kullanıcı ve servis hesapları devre dışı bırakılmalıdır.
2. Sistem Güvenliği
Sistemlerin güvenliği için aşağıdaki adımlar uygulanmalıdır:
- Güncellemeler: Tüm sistemler, en son güvenlik yamalarıyla düzenli olarak güncellenmelidir. Bu, bilinen zafiyetlerin saldırganlar tarafından sömürülmesini engelleyecektir.
- Güvenlik Yazılımları: Anti-virüs, anti-malware ve EDR (Endpoint Detection and Response) yazılımları kullanılmalıdır. Bu yazılımlar, Hermes AI ajanlarının tespit edilmesi ve engellenmesi için kritik önem taşımaktadır.
- Kullanıcı Eğitimi: Kullanıcılar, phishing saldırıları ve sosyal mühendislik teknikleri hakkında eğitilmelidir. Bu, saldırganların ilk erişim sağlamasını engelleyecektir.
Zorluk Seviyesi
Zorluk Seviyesi: Intermediate
Kaynaklar
- BleepingComputer: Hermes AI agent used to automate attack on Thai Finance Ministry
- Hermes AI GitHub Deposu
- MITRE ATT&CK Framework
Uyarı: Hermes AI ajanının kullanımı, yasalara aykırıdır ve ciddi ceza yaptırımlarına yol açabilir. Bu makale, sadece güvenlik araştırmacıları ve BT uzmanları tarafından saldırıların anlaşılması ve savunma mekanizmalarının geliştirilmesi amacıyla hazırlanmıştır.



